Заметки о приватности в интернете

Статьи и исследования от команды и сообщества URnetwork.

RSS

Пятнадцать тысяч семьсот

23 апреля 2026 года Citizen Lab опубликовала отчёт "Bad Connection", описывающий две многолетние кампании слежки, которые эксплуатируют сигнальные протоколы, лежащие в основе каждого мобильного звонка на планете. Кампании отслеживали цели в нескольких странах, используя фиктивные компании с законными телеком-лицензиями, — «призрачных операторов», чья инфраструктура служит доверенным шлюзом в глобальную сигнальную сеть. Названы три структуры: 019Mobile, частный израильский виртуальный оператор мобильной связи; Tango Networks UK, британская дочерняя компания техасской фирмы корпоративной мобильности; и Airtel Jersey, оператор Нормандских островов, ныне принадлежащий Sure. Первая кампания ротировала 11 операторских идентичностей в десяти странах, маскируя трафик слежки под легитимные роуминговые запросы, и использовала скоординированный переменный доступ через протоколы SS7 и Diameter: когда один блокировался, система автоматически переключалась на другой. Вторая кампания отправляла невидимые SMS-команды напрямую на SIM-карты целей, предписывая картам сообщать данные о местоположении атакующему. На телефоне цели не появлялось никакого уведомления. В журнале сообщений не оставалось следа. Citizen Lab задокументировала более 15 700 таких попыток отслеживания с конца 2022 года. У SS7, сигнального протокола, спроектированного в 1970-х, нет ни аутентификации, ни шифрования, ни проверки того, что сигнальный запрос исходит от легитимного оператора. Diameter, протокол, разработанный на замену SS7 для сетей 4G и 5G, был построен с более сильными механизмами безопасности, но операторы «в основном не смогли их внедрить», продолжая полагаться на ту же модель однорангового доверия. Структурный вывод состоит в том, что уязвимость — это не баг. Это архитектура. Система телеком-взаимодействия исходит из того, что каждый оператор — тот, за кого себя выдаёт. Призрачные операторы эксплуатируют это допущение. Каждый мобильный телефон с SIM-картой находится в поверхности атаки — не из-за неверной настройки или ошибки пользователя, а по устройству системы. От этого не защищает никакой VPN. Этого не предотвращает никакой шифрованный мессенджер. Этого не блокирует никакой ориентированный на приватность браузер. Атака работает ниже IP-уровня, на сигнальной инфраструктуре, которая соединяет каждый звонок, каждое сообщение и каждую сессию передачи данных в каждой мобильной сети мира. Пользовательская защита — та же самая защита, которую это издание документирует во всех областях интернет-свободы: работать вне промежуточного слоя. Одноранговый оверлей, который не маршрутизируется через сигнальную инфраструктуру оператора связи. Mesh-сеть, которой не нужна SIM-карта. Транспорт, который не проходит через модель доверия, эксплуатируемую призрачными операторами. Между тем в том же месяце, когда Citizen Lab опубликовала свои выводы, DHS сообщило NPR, что у ICE «нет отношений» с Paragon Solutions, израильским производителем коммерческого шпионского ПО, — отказавшись при этом уточнить, может ли ICE по-прежнему получать доступ к разработанным Paragon инструментам через третью сторону. Паттерн призрачного оператора — это тот же паттерн на другом слое: выглядящие законными структуры служат посредниками для возможностей слежки, которые конечная цель не может обнаружить, не может заблокировать и о которых ей никогда не сообщали. Пятнадцать тысяч семьсот попыток отслеживания. Ни следа на телефоне.

Пятнадцать тысяч семьсот

Это число — количество невидимых операций.

С конца 2022 года акторы слежки отправили более 15 700 отслеживающих запросов через глобальную мобильную сигнальную сеть, нацеливаясь на людей в нескольких странах и используя телеком-инфраструктуру, которая выглядит — для каждой сети, которой она касается, — как легитимный роуминговый трафик. Телефоны целей не показывали никакого уведомления. Их журналы сообщений не фиксировали никакого события. Отслеживание было невидимым на уровне устройства, потому что оно работало на сигнальном уровне под ним.

Citizen Lab при Университете Торонто опубликовала эти выводы 23 апреля 2026 года в отчёте под названием "Bad Connection", авторы — Гэри Миллер и Свантье Ланге. Отчёт описывает две отдельные кампании слежки, называет три телеком-структуры, чья инфраструктура служила шлюзом, и определяет структурное свойство, делающее эти кампании возможными: глобальная система телеком-взаимодействия построена на модели доверия, которая никогда не проектировалась для проверки того, является ли сигнальный трафик тем, за что себя выдаёт.

Призрачные операторы

Три названные структуры — не разведывательные агентства. Это не традиционные поставщики средств слежки. Это телеком-компании с законными лицензиями.

019Mobile — частный израильский виртуальный оператор мобильной связи, работающий под брендом Telzar 019. Он эксплуатирует собственную опорную сеть поверх сети радиодоступа Partner Communications. Расследование Haaretz, последовавшее за публикацией Citizen Lab и озаглавленное "Ghost Operators: How Israeli Telecoms Were Exploited to Track Citizens Worldwide", задокументировало десятки попыток отслеживания, проведённых через инфраструктуру 019Mobile. Руководитель ИТ и безопасности компании заявил, что «никакого риска для наших клиентов не выявлено», и не смог подтвердить, что инфраструктура принадлежит 019Mobile.

Tango Networks UK — британский виртуальный оператор, дочерняя компания Tango Networks Inc. со штаб-квартирой в Техасе. В 2022 году Ofcom присвоил ей британский код мобильной сети 53. Она использовалась «на протяжении нескольких лет для деятельности по слежке», по данным Citizen Lab. Компания отказалась от комментариев.

Airtel Jersey — оператор Нормандских островов, ныне принадлежащий Sure, которая, в свою очередь, входит в Beyon Group, частично принадлежащую Королевству Бахрейн. Генеральный директор Sure заявил, что компания «не сдаёт доступ к сигнализации напрямую или сознательно организациям для определения местоположения или отслеживания людей».

Ни одна из этих структур не является компанией слежки на бумаге. Каждая имеет законную телеком-лицензию. Каждая прошла тот регуляторный контроль, который существует в её юрисдикции. Обозначение «призрачный оператор» происходит от их функции: реальные компании, чья инфраструктура используется — сознательно или нет — как доверенная точка входа для трафика слежки, который сеть-цель принимает, потому что он выглядит исходящим от легитимного партнёра.

Кампания первая: ротирующаяся идентичность

Первая кампания эксплуатировала оба протокола, SS7 и Diameter, со скоординированным переменным доступом. Когда SS7-запросы блокировались файрволом сети-цели, система автоматически переключалась на Diameter. Когда блокировался Diameter, она возвращалась к SS7.

Трафик слежки ротировал 11 операторских идентичностей в десяти странах. Страны, чьи операторские идентичности подделывались, включают Камбоджу, Китай, Израиль, Италию, Лихтенштейн, Марокко, Польшу, Швейцарию, Таиланд и Великобританию. Для маскировки истинного происхождения использовались три различных схемы маршрутизации: прямой доступ через Tango Networks UK в сеть IPX компании BICS, прямой доступ через 019Mobile в IPX компании Comfone и путь с подделанной идентичностью, сочетающий имена хостов AIS Thailand с идентификаторами сетевого realm China Unicom и проходящий через 019Mobile в IPX компании Syniverse.

IPX — IP Packet Exchange — это ткань взаимодействия, через которую проходит международный роуминговый трафик. Сети IPX эксплуатируют такие компании, как BICS, Comfone и Syniverse. Призрачные операторы инжектируют в эти сети трафик слежки, который те маршрутизируют операторам-целям так, будто это легитимные роуминговые запросы. Провайдеры IPX не обязательно проверяют, действительно ли проходящий через них трафик связан с роумингом.

Исследователь Citizen Lab Гэри Миллер оценил вендора, стоящего за первой кампанией, как «вероятно, коммерческого поставщика георазведданных, базирующегося в Израиле», с возможными связями с Circles, Cognyte и Rayzone.

Кампания вторая: невидимая команда

Вторая кампания была качественно иной. Она не запрашивала у сети местоположение цели. Она приказывала SIM-карте цели сообщить его.

Эта техника известна как SIMjacker, впервые задокументированная в 2019 году Кахалом Мак-Дэйдом из AdaptiveMobile Security. Она эксплуатирует приложение S@T Browser, встроенное в SIM-карты, — устаревший компонент, спроектированный, чтобы позволить мобильным операторам отправлять сервисные сообщения на аппараты. Атака отправляет специально сформированное бинарное SMS на SIM-карту цели. SIM обрабатывает команду, не показывая пользователю никакого уведомления, не записывая никакого события в журнал сообщений и не требуя никакого взаимодействия. Затем SIM-карта отвечает данными о местоположении телефона.

Citizen Lab задокументировала более 15 700 таких попыток отслеживания с конца 2022 года. С одного Global Title — сигнального идентификатора — в период с октября 2023 года по апрель 2025 года было зафиксировано более 1700 атак на приватность. Девяносто два процента трафика с этого идентификатора были связаны с определением местоположения.

Поверхность атаки SIMjacker — это сама SIM-карта. Ей не нужен доступ в интернет. Ей не нужна установка приложения. Ей не нужно взаимодействие с пользователем. Ей нужно лишь, чтобы у цели была SIM-карта в телефоне, подключённом к любой мобильной сети. Каждый телефон с SIM-картой находится в поверхности атаки — не из-за неверной настройки, а по устройству системы.

Чего пользователь сделать не может

Структурный вывод состоит в том, что цель слежки через SS7, Diameter или SIMjacker не может снизить риск собственными действиями.

Использование VPN не помогает. Атака работает на сигнальном уровне ниже стека IP. VPN шифрует трафик данных; сигнальный трафик, сообщающий местоположение, отделён от трафика данных и невидим для VPN.

Использование шифрованных мессенджеров не помогает. Signal, WhatsApp и Matrix защищают содержимое сообщений. Атаки SS7 и SIMjacker не обращаются к содержимому. Они извлекают местоположение. Шифрование нерелевантно, потому что атака не взаимодействует со слоем данных.

Смена телефона не помогает. Атака нацелена на SIM-карту и номер телефона, а не на аппарат.

Использование ориентированного на приватность браузера не помогает. Атака не взаимодействует ни с браузером, ни с операционной системой, ни с каким-либо приложением.

Единственная пользовательская мера — полностью извлечь SIM-карту, что устраняет сотовую связь и не является практичной защитой для миллиардов людей, зависящих от мобильных телефонов.

Архитектурный урок: когда поверхностью атаки является сам слой оператора связи, защита должна работать вне этого слоя.

Протокол, который должен был это исправить

Diameter был спроектирован в 2000-х как замена SS7 — специально для устранения слабых мест в безопасности, которые делают возможными атаки на сигнальном уровне. Diameter включает механизмы аутентификации, возможности шифрования и средства контроля доступа, которых нет у SS7.

Вывод Citizen Lab состоит в том, что операторы «в основном не смогли внедрить» эти средства защиты. Развёртывание Diameter в сетях 4G и 5G продолжает полагаться на ту же модель однорангового доверия, которая делает SS7 уязвимым. Операторы, построившие новую сеть, импортировали старую модель доверия.

Это означает, что миграция с 3G на 4G и 5G — обновление инфраструктуры, которое должно было закрыть сигнальную уязвимость, — её не закрыла. Протоколы изменились. Модель доверия — нет. Призрачные операторы эксплуатируют модель доверия, а не протокол.

GSMA, глобальный орган стандартизации для мобильных операторов, опубликовала Кодекс поведения по аренде Global Title за два года до отчёта Citizen Lab. Кодекс добровольный. Citizen Lab установила, что у него «нет сколько-нибудь значимых подписантов».

Параллель со шпионским ПО

В том же месяце, когда Citizen Lab опубликовала "Bad Connection", экосистема шпионского ПО продолжила свой собственный паттерн эксплуатации промежуточного слоя.

22 мая DHS сообщило NPR, что у ICE «нет отношений» с Paragon Solutions, израильским производителем коммерческого шпионского ПО, чей инструмент Graphite может удалённо проникать в устройства и получать доступ к шифрованным сообщениям без того, чтобы цель переходила по ссылке. Но DHS отказалось уточнить, может ли ICE по-прежнему получать доступ к разработанным Paragon инструментам через третью сторону. Контракт с Paragon был помечен в федеральных закупочных записях 20 января как "closed out" — закрытый. Но однажды он уже активировался повторно — в августе 2024 года при администрации Трампа, после предыдущей приостановки.

Исполняющий обязанности директора ICE Тодд Лайонс признал в письме от 1 апреля, что одобрил использование «передовых технологических инструментов» для контртеррористической работы и борьбы с фентанилом. Заявление DHS — "ICE has no relationship with Paragon Solutions, Inc. or with the company that acquired them" («у ICE нет отношений с Paragon Solutions, Inc. или с компанией, которая её приобрела») — тщательно сформулировано так, чтобы охватить прямой контракт, оставив без ответа вопрос о доступе через третью сторону.

Паттерн призрачного оператора и паттерн закупок шпионского ПО разделяют структурное свойство: выглядящие законными структуры служат посредниками для возможностей слежки, которые конечная цель не может обнаружить, не может заблокировать и о которых ей никогда не сообщали. Призрачный телеком маршрутизирует отслеживающие запросы через сигнальную сеть. Поставщик шпионского ПО маршрутизирует доступ через договорного посредника. В обоих случаях поверхностью атаки является промежуточный слой.

Что видит сигнальная сеть

Глобальная мобильная сигнальная сеть — инфраструктура SS7 и Diameter, соединяющая всех мобильных операторов мира, — обрабатывает эти запросы слежки как рутинный роуминговый трафик. Когда телефон переходит из одной сети в другую, посещаемая сеть отправляет сигнальные сообщения в домашнюю сеть, чтобы аутентифицировать абонента и маршрутизировать звонки. Это легитимная функция сигнальной системы.

Призрачные операторы инжектируют запросы, выглядящие идентично легитимным роуминговым. Сеть не может отличить легитимную роуминговую аутентификацию от замаскированного под неё запроса слежки. Модель доверия исходит из того, что каждая структура с сигнальным доступом — легитимный оператор с легитимной операционной потребностью запрашивать абонентов другой сети.

Число структур с сигнальным доступом велико и растёт. Каждый мобильный оператор, каждый виртуальный оператор и каждый сигнальный хаб, подключённый к сети IPX, потенциально может инжектировать запросы. Поверхность атаки расширяется с каждой новой структурой, получающей сигнальный доступ. Добровольный Кодекс поведения GSMA этого расширения не ограничил.

Архитектурный ответ

Защита от слежки на сигнальном уровне — та же защита, которую это издание документирует против цензуры на уровне оператора связи, взломов обязательных платформ и серверного отслеживания: работать вне промежуточного слоя.

Mesh-сети, которым не нужна SIM-карта. Одноранговые оверлеи, которые не маршрутизируются через сигнальную инфраструктуру оператора связи. Спутниковый транспорт, полностью обходящий мобильную сеть. Связь через Wi-Fi, не взаимодействующая с системой SS7/Diameter.

Briar общается через Bluetooth и Wi-Fi без сотовой связи. Meshtastic строит mesh-сети на радиомодулях LoRa. Reticulum предоставляет криптографическую сеть, независимую от слоя оператора связи. Одноранговый оверлей URnetwork отвязывает транспорт от оператора связи.

Ни одному из этих инструментов не нужна SIM-карта. Ни один из них не виден сигнальной сети. Ни один из них не может быть отслежен через SS7 или SIMjacker, потому что они не проходят через инфраструктуру, которую эти системы контролируют.

15 700 попыток отслеживания, задокументированных Citizen Lab, работали через слой оператора связи. Транспорты, работающие вне него, были невидимы для каждой из них.

Модель доверия и есть уязвимость

Вывод структурный, а не технический.

Отсутствие аутентификации в SS7 — проектное решение 1970-х, сохраняющееся потому, что стоимость его замены превышает стимул любого отдельного оператора действовать. Неисполняемые механизмы безопасности Diameter — проект 2000-х, который операторы отказались внедрять, потому что модель доверия уже была на месте. Добровольный Кодекс поведения GSMA — ответ 2020-х, который операторы отказались подписывать, потому что последствия несоблюдения нулевые.

Призрачные операторы эксплуатируют модель доверия, которая задокументирована как уязвимая более десяти лет, которая была предметом множества отчётов Citizen Lab с 2018 года, на которую указывали собственные рабочие группы GSMA и которая остаётся структурно неизменной. Уязвимость сохраняется не потому, что она неизвестна, а потому, что её исправление потребовало бы от каждого оператора глобальной сети принудительно применять аутентификацию на сигнальном уровне — координационная проблема, которую не может решить ни один отдельный актор и мандата на решение которой нет ни у одного регулирующего органа.

Пятнадцать тысяч семьсот попыток отслеживания. Ни одного уведомления ни на одном телефоне цели. Ни следа ни в одном журнале сообщений. Ни одной защиты, доступной какой-либо цели через какое-либо действие, которое она могла бы предпринять. Сигнальная инфраструктура, соединяющая каждый мобильный звонок в мире, и есть инфраструктура слежки. Модель доверия, которая заставляет сеть работать, — это модель доверия, которая заставляет работать слежку.

Архитектура, работающая вне этой модели доверия, — это архитектура, которой нет в поверхности атаки.


URnetwork — это одноранговый оверлей для устойчивого к цензуре транспорта. Оверлей URnetwork не маршрутизируется через сигнальную инфраструктуру SS7 или Diameter. Ему не нужна SIM-карта. Он не виден сигнальной сети, которую эксплуатируют призрачные операторы.

https://ur.io


Источники (8)

Источники

Further Discussion

Ни следа

**Позиция.** Citizen Lab задокументировала более 15 700 невидимых операций отслеживания с конца 2022 года — запросы слежки, проведённые через глобальную мобильную сигнальную сеть с использованием призрачных операторов с законными телеком-лицензиями. Телефоны целей не показывали никакого уведомления. Их журналы сообщений не фиксировали никакого события. От этого не защищает никакой VPN. Этого не предотвращает никакой шифрованный мессенджер. Этого не блокирует никакой ориентированный на приватность браузер. Атака работает ниже IP-уровня, на сигнальной инфраструктуре SS7 и Diameter, которая соединяет каждый мобильный звонок на планете. Названы три телеком-структуры: 019Mobile (Израиль), Tango Networks UK и Airtel Jersey (Нормандские острова). Первая кампания ротировала 11 операторских идентичностей в десяти странах, маскируя слежку под роуминговый трафик. Вторая кампания отправляла невидимые SMS-команды напрямую на SIM-карты целей — атаки SIMjacker, предписывающие телефону сообщить данные о местоположении, не оставляя следа на устройстве. У SS7, спроектированного в 1970-х, нет ни аутентификации, ни шифрования, ни проверки. У Diameter, разработанного, чтобы исправить SS7 для 4G и 5G, есть механизмы безопасности, которые операторы «в основном не смогли внедрить». У добровольного Кодекса поведения GSMA «нет сколько-нибудь значимых подписантов». Уязвимость — это не баг. Это архитектура. Каждый телефон с SIM-картой находится в поверхности атаки по устройству системы. Единственная защита — транспорт, который не проходит через сигнальную сеть, эксплуатируемую призрачными операторами. **Варианты заголовков.** - Ни следа · 15 700 невидимых операций отслеживания через сеть вашего оператора - Призрачные операторы · Телеком-компании, которые отслеживают телефоны по всему миру - Сигнальный слой · Инфраструктура слежки, которую вы не видите и не можете заблокировать - Ниже VPN · Почему ни один инструмент приватности не останавливает отслеживание через SS7 **Кикер.** 15 700 попыток отслеживания. Ни уведомления. Ни следа. Ни VPN, ни шифрование, ни смена приложения не помогают. Атака — ниже IP-уровня. Единственная защита — транспорт, не использующий сигнальную сеть.

Телефонный звонок

**Позиция.** 27 апреля 2026 года, через день после того, как правительство Замбии одобрило проведение RightsCon — крупнейшей в мире конференции по цифровым правам, — организаторам поступил телефонный звонок. Китайские дипломаты надавили на правительство Замбии, потому что участвовать планировали представители тайваньского гражданского общества. Правительство потребовало от организаторов модерировать определённые темы и исключить сообщества, находящиеся в зоне риска. Access Now отменила конференцию, а не пошла на уступки. 2600 очных участников, 1100 онлайн, 150 стран. Amnesty International назвала это «наглым актом китайских транснациональных репрессий». Крупнейшее в мире собрание, посвящённое борьбе с цензурой, было отменено той самой авторитарной инфраструктурой, которой оно существует, чтобы противостоять. В том же месяце: Citizen Lab задокументировала призрачных телеком-операторов, проводящих 15 700 невидимых операций отслеживания через сигнальную сеть. DHS отрицало отношения ICE со шпионским ПО Paragon, отказавшись уточнить вопрос о доступе через третью сторону. 18-летняя уязвимость NGINX была проэксплуатирована в течение 72 часов с помощью инструментов сканирования с ИИ-поддержкой. Мировое соглашение по делу Clearview AI дало жертвам скрейпинга для распознавания лиц 23-процентную долю в капитале компании, занимающейся слежкой. Самая опасная инфраструктура — та, которую вы не видите: телефонный звонок, отменяющий конференцию, невидимое SMS, отслеживающее телефон, протокол, скрывающий баг восемнадцать лет, финансовая конструкция, связывающая жертв с нарушителем общим интересом. Невидимый слой — вот несущий слой. **Варианты заголовков.** - Телефонный звонок · Как китайские дипломаты отменили крупнейшую в мире конференцию по цифровым правам - Две тысячи шестьсот делегатов · Один телефонный звонок — и RightsCon не стало - Невидимый слой · То, чего вы не видите, вами и управляет - Наглость · Слово Amnesty International о том, что произошло в Замбии **Кикер.** Один телефонный звонок. 2600 делегатов. 150 стран. Крупнейшая в мире конференция по цифровым правам отменена авторитарной инфраструктурой, с которой она существует, чтобы бороться. Невидимый слой — вот несущий слой.

Comics

#1Ни следа
#2Телефонный звонок